🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNotificar a autoridades y a afectados
5 tareas · 50 min · Principiante
Algunos incidentes obligan a avisar a una autoridad, a las personas afectadas o a las dos, y hacerlo dentro de un plazo que corre desde que lo sabes. Aquí no decides si avisar, y esta sala no es asesoría legal: decide el área legal con la ley aplicable. Lo que sí es tu trabajo, y lo que casi nadie hace bien, es entregarle a esa área los hechos que necesita —qué datos, de cuántas personas, en qué países, desde cuándo se sabe— y los plazos calculados antes de que venzan. En la tienda en línea Cima Verde una cuenta exportó la tabla de clientes; el registro de notificación ya tiene los hitos, los afectados y la matriz de plazos.
Objetivo de la sala
Algunos incidentes obligan a avisar a una autoridad, a las personas afectadas o a las dos, y hacerlo dentro de un plazo que corre desde que lo sabes. Aquí no decides si avisar, y esta sala no es asesoría legal: decide el área legal con la ley aplicable. Lo que sí es tu trabajo, y lo que casi nadie hace bien, es entregarle a esa área los hechos que necesita —qué datos, de cuántas personas, en qué países, desde cuándo se sabe— y los plazos calculados antes de que venzan. En la tienda en línea Cima Verde una cuenta exportó la tabla de clientes; el registro de notificación ya tiene los hitos, los afectados y la matriz de plazos.Que un incidente sea grave para la empresa no dispara por sí solo ninguna obligación de avisar. Las normas de protección de datos se activan cuando el incidente compromete datos personales: acceso, pérdida, alteración o divulgación sin autorización de información de personas identificables. Un ransomware que cifra servidores sin datos de personas puede ser gravísimo para el negocio y no ser notificable bajo esas normas; una exportación de una lista de clientes puede parecer pequeña y serlo.
Hay otros regímenes —sectoriales, contractuales, de ciberseguridad de infraestructuras— con sus propios disparadores, que este módulo no cubre y que el área legal conoce. Tu parte es dejar claro, con evidencia, qué datos y de quiénes.
Responde para continuar
Un incidente expone una tabla completa de clientes. ¿Qué es lo que hace pensar en una obligación de notificar?
Ver pista de ayuda
La obligación nace de los datos personales comprometidos, no de la gravedad para el negocio.
Para notificar hay que decir cuántos titulares están afectados, de qué países y qué datos de cada uno quedaron expuestos. Los plazos y las autoridades dependen del país del titular, por lo que la cifra se desglosa. La entrega al área legal es esa tabla: país, número de personas y categorías de datos.
La cifra total sale de sumar, pero la que se notifica a cada autoridad es la de su país. Revisa la tabla de afectados de Cima Verde.
Responde para continuar
¿Cuántos titulares están afectados en total, sumando los tres países? Escribe solo el número, sin separadores.
Ver pista de ayuda
Consulta `SELECT * FROM afectados` y suma la columna de titulares.
El reglamento general de protección de datos de la Unión Europea (art. 33) exige notificar a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de tener conocimiento de la violación, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas. Las horas corren de corrido: no se detienen en sábado ni domingo.
El plazo cuenta desde el conocimiento, no desde la primera alerta. La alerta automática y la confirmación parcial de que algo salió no son lo mismo que saber que se expusieron datos personales. En este escenario, la tabla de hitos marca con «si» la fila que cuenta; en un caso real, cuándo hay conocimiento lo decide el área legal. Escribe fecha y hora en UTC con el formato del registro.
Responde para continuar
¿Cuál es la fecha y hora límite, en UTC, del plazo de 72 horas? Escribe aaaa-mm-dd hh:mm.
Ver pista de ayuda
Consulta `SELECT * FROM hitos` y toma la fila marcada «si»; suma tres días completos.
En Colombia, la Superintendencia de Industria y Comercio indica que los incidentes de seguridad que afecten datos personales se reportan dentro de los quince días hábiles siguientes a que se detecten y se pongan en conocimiento del área encargada de atenderlos. «Siguientes» quiere decir que el día del aviso no cuenta; «hábiles» obliga a mirar un calendario.
En el escenario el calendario es una convención: sábados y domingos no son hábiles y el 17 de mayo es un festivo inventado para el ejercicio. En un caso real, qué días son hábiles y cómo cuenta la autoridad lo confirma el área legal. Cuenta quince días hábiles posteriores al 12 de mayo, que es el día de la detección.
Responde para continuar
Según el calendario del escenario, ¿cuál es el último día del plazo de quince días hábiles? Escribe aaaa-mm-dd.
Ver pista de ayuda
Pide los días hábiles posteriores al 12 de mayo (`SELECT fecha, dia FROM calendario WHERE habil = 'si' AND fecha > '2027-05-12'`) y cuenta hasta la fila quince.
Aparte de la autoridad, hay un segundo aviso: a las propias personas. El mismo reglamento europeo (art. 34) lo exige, sin dilación indebida, cuando es probable que la violación entrañe un alto riesgo para sus derechos y libertades, y prevé excepciones: por ejemplo, que los datos estuvieran protegidos de forma que fueran ininteligibles para quien accedió, como con cifrado. El umbral para avisar a la autoridad es más bajo que el de avisar a las personas.
Tu aporte técnico a esa decisión es concreto: qué datos salieron, si estaban cifrados, a qué dirección fueron y si hay indicios de uso posterior. Con eso, el área legal decide. Redactar el aviso a las personas en lenguaje claro —qué pasó, qué datos, qué riesgo, qué pueden hacer— sigue las mismas reglas del resumen ejecutivo.
Responde para continuar
La tabla de clientes exportada tenía nombres, correos y direcciones de entrega, sin cifrar. ¿Qué entregas al área legal para que decida si se avisa a las personas?
Ver pista de ayuda
El técnico aporta hechos y su evidencia; la decisión de avisar la toma el área legal con la norma delante.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.